6.3. Encryption (Chiffrement)
6.3. Encryption (Chiffrement)
Un algorithme de chiffrement et une clé seront négociés pendant l'échange de clés. Lorsque le chiffrement est en vigueur, la longueur du paquet, la longueur du remplissage, la charge utile et les champs de remplissage de chaque paquet DOIVENT être chiffrés avec l'algorithme donné.
Les données chiffrées dans tous les paquets envoyés dans une direction DEVRAIENT être considérées comme un flux de données unique. Par exemple, les vecteurs d'initialisation DEVRAIENT être transmis de la fin d'un paquet au début du paquet suivant. Tous les chiffrements DEVRAIENT utiliser des clés avec une longueur de clé effective de 128 bits ou plus.
Les chiffrements dans chaque direction DOIVENT fonctionner indépendamment l'un de l'autre. Les implémentations DOIVENT permettre que l'algorithme pour chaque direction soit sélectionné indépendamment, si plusieurs algorithmes sont autorisés par la politique locale. En pratique cependant, il est RECOMMANDÉ que le même algorithme soit utilisé dans les deux directions.
Les chiffrements actuellement définis sont les suivants:
3des-cbc REQUIRED 3DES à trois clés en mode CBC
blowfish-cbc OPTIONAL Blowfish en mode CBC
twofish256-cbc OPTIONAL Twofish en mode CBC, avec une clé de 256 bits
twofish-cbc OPTIONAL alias pour "twofish256-cbc" (conservé pour des raisons historiques)
twofish192-cbc OPTIONAL Twofish avec une clé de 192 bits
twofish128-cbc OPTIONAL Twofish avec une clé de 128 bits
aes256-cbc OPTIONAL AES en mode CBC, avec une clé de 256 bits
aes192-cbc OPTIONAL AES avec une clé de 192 bits
aes128-cbc RECOMMENDED AES avec une clé de 128 bits
serpent256-cbc OPTIONAL Serpent en mode CBC, avec une clé de 256 bits
serpent192-cbc OPTIONAL Serpent avec une clé de 192 bits
serpent128-cbc OPTIONAL Serpent avec une clé de 128 bits
arcfour OPTIONAL le chiffrement à flux ARCFOUR avec une clé de 128 bits
idea-cbc OPTIONAL IDEA en mode CBC
cast128-cbc OPTIONAL CAST-128 en mode CBC
none OPTIONAL pas de chiffrement; NON RECOMMANDÉ
Les spécifications détaillées pour chaque chiffrement peuvent être trouvées dans les documents standard référencés.
Des méthodes supplémentaires peuvent être définies comme spécifié dans [SSH-ARCH] et dans [SSH-NUMBERS].